Kerentanan  ·  2026-09-11

MCP Kotlin SDK — unbounded buffer growth di ReadBuffer.append (resource-exhaustion DoS)

KerentananMedium dampakGlobalCVE-2026-53937
Implementasi shared ReadBuffer SDK Kotlin MCP kekurangan bound pada accumulated buffer size saat menambahkan received byte chunks, memungkinkan kondisi memory-exhaustion denial-of-service yang dapat dipicu oleh peer MCP mana pun yang terhubung.
Seiring dengan pertumbuhan adopsi MCP di seluruh bahasa, bug resource-exhaustion level SDK resmi dapat mempengaruhi setiap aplikasi yang dibangun di SDK tersebut; ini adalah kerentanan narrow-impact namun precisely scoped dalam implementasi resmi Kotlin dari protokol agent-tooling yang berkembang pesat.
ReadBuffer.append menulis setiap received byte chunk tanpa membatasi total buffer size, memungkinkan peer MCP yang jahat atau misbehaving untuk mengirim stream yang unbounded dan menguras memory di sisi penerima, menghasilkan denial of service.
MCP Kotlin SDK (modelcontextprotocol/kotlin-sdk), versions 0.7.0 melalui 0.12.0
Upgrade ke rilis MCP Kotlin SDK yang diperbaiki setelah tersedia; terapkan message-size limits di transport layer sebagai mitigasi interim.
GitHub - modelcontextprotocol/kotlin-sdkNVD - CVE-2026-53937
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →